chore(coturn): automated TURN shared-secret rotation #46
+28
-1
@@ -103,4 +103,31 @@ ist reines Zurückkopieren, kein Neu-Erzeugen).
|
||||
`sops-age`-Secret selbst (auf demselben Server) und lokal bei wem auch immer ihn zuletzt
|
||||
zurückgeholt hat. Es gibt kein separates, offsite Backup. Fällt der Server komplett aus
|
||||
(nicht nur der lokale Rechner), sind alle SOPS-verschlüsselten Secrets im Repo unlesbar.
|
||||
Siehe Issue-Backlog für die Entscheidung, ob/wie das abgesichert wird.
|
||||
Siehe Issue-Backlog für die Entscheidung, ob/wie das abgesichert wird.
|
||||
|
||||
---
|
||||
|
||||
## 🌐 Node-Konfiguration: `/etc/hosts`-Eintrag für den Gitea-Host
|
||||
|
||||
Der K3s-Node und der Gitea-Host (`rohana.axion1337.de`, Container-Registry + Git-Remote)
|
||||
teilen sich ein privates Hetzner-Netzwerk (Node `10.0.0.2`, Gitea-Host `10.0.0.3`). Seit
|
||||
2026-07-28 hat der Node dafür einen manuellen `/etc/hosts`-Eintrag:
|
||||
|
||||
```
|
||||
10.0.0.3 rohana.axion1337.de
|
||||
```
|
||||
|
||||
**Warum**: eine Firewall-Fehlkonfiguration hatte den Node zeitweise komplett von
|
||||
`rohana.axion1337.de` über die öffentliche IP abgeschnitten, was Image-Pulls (z.B. für
|
||||
Custom-Images wie `sorb/axion-backup`) mit Timeout scheitern ließ. Der Eintrag macht
|
||||
Image-Pulls unabhängig vom Zustand der öffentlichen Firewall.
|
||||
|
||||
**Wichtig**: Das ist unmanaged Node-Konfiguration (kein GitOps, kein Kubernetes-Objekt) —
|
||||
überlebt einen Node-Neuaufbau **nicht** und muss dann erneut gesetzt werden:
|
||||
|
||||
```bash
|
||||
echo "10.0.0.3 rohana.axion1337.de" | sudo tee -a /etc/hosts
|
||||
```
|
||||
|
||||
Ein sauberer, clusterweiter Ersatz (z.B. CoreDNS-Rewrite, damit auch Pods selbst intern
|
||||
auflösen) ist als Issue #41 nachgehalten.
|
||||
Reference in New Issue
Block a user